PT-2026-104412 · Npm · Probe-Image-Size
CVE-2026-104861
·
Publicado
2026-10-02
·
Atualizado
2026-10-03
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
probe-image-size versões anteriores a 7.4.0
Description
Existe um problema de Negação de Serviço por Expressão Regular (ReDoS) ao processar arquivos SVG. A biblioteca utiliza a expressão regular
/<[- .:a-zA-Z0-9][^>]*>/ em lib/parse sync/svg.js e lib/parse stream/svg.js, que pode escanear repetidamente até o final da entrada se os dados contiverem muitos caracteres de menor-que sem um caractere de maior-que de fechamento. O analisador síncrono escaneia o buffer completo sem um limite de entrada, e o analisador de streaming reanalisa o prefixo SVG acumulado para cada chunk. Isso pode bloquear o loop de eventos do Node.js com uso total de CPU através dos pontos de entrada probe.sync(), probe(stream) e probe(url).Recommendations
Atualize para a versão 7.4.0.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Probe-Image-Size